Sicherheit
Bei SecureSlate steht Sicherheit im Mittelpunkt von allem, was wir entwickeln. Diese Seite legt unsere Sicherheitspraktiken und unsere Infrastruktur offen, damit Kunden und Interessenten unseren Sicherheitsstatus bei Lieferantenprüfungen nachvollziehen können.
Sicherheitsprogramm und Bewertungen
SecureSlate erfüllt die Anforderungen aus DSGVO, NIS 2, DORA und CCPA. Wir unterhalten interne Sicherheitskontrollen und betriebliche Verfahren, die Kundendaten schützen und Sicherheitsprüfungen unterstützen.
Für Sicherheitsdokumentation, Fragebögen oder Unterstützung bei der Bewertung von Lieferantenrisiken wenden Sie sich bitte an security@getsecureslate.com.
Sicherheit der Infrastruktur
Cloud-Infrastruktur
SecureSlate wird auf der Google Cloud Platform (GCP) betrieben und profitiert von einer Infrastruktur auf Enterprise-Niveau mit robuster physischer Sicherheit, Netzwerkisolation und Redundanz.
Zugriff nach dem Least-Privilege-Prinzip
Wir setzen in allen Systemen Zugriffskontrollen nach dem Least-Privilege-Prinzip durch. Teammitglieder erhalten nur Zugriff auf die Ressourcen, die sie für ihre jeweilige Rolle benötigen. Zugriffsanfragen werden von Vorgesetzten geprüft und freigegeben, und Zugriffsprüfungen finden vierteljährlich statt.
Multi-Faktor-Authentifizierung
MFA ist für alle Produktivsysteme, administrativen Konsolen und kritische Infrastruktur verpflichtend. Als zweiter Faktor sind nur zugelassene Verfahren wie Authenticator-Apps erlaubt. Privilegierter Zugriff erfordert zusätzliche Verifizierungsschritte.
Netzwerksicherheit
Unser Netzwerk ist durch Cloudflare geschützt, mit DDoS-Schutz, WAF (Web Application Firewall) und Bot-Management. Der gesamte Datenverkehr wird bei der Übertragung mit mindestens TLS 1.2 verschlüsselt (TLS 1.3, wo unterstützt).
KI und Umgang mit Daten
Wie wir KI einsetzen
SecureSlate nutzt KI, um Compliance-Abläufe zu verbessern, die Analyse von Dokumenten zu automatisieren und intelligente Empfehlungen zu geben. Wenn KI-Funktionen genutzt werden, können Kundendaten von unserem KI-Unterauftragsverarbeiter (OpenAI) ausschließlich zur Erbringung des angeforderten Dienstes verarbeitet werden.
Datentrennung und Mandantenfähigkeit
Mandantentrennung
SecureSlate setzt eine logische Mandantentrennung ein, damit Kundendaten strikt voneinander getrennt sind. Die Daten jedes Kunden werden auf Anwendungsebene gekennzeichnet und gefiltert, und strikte Zugriffskontrollen sichern die Grenzen zwischen den Mandanten.
Verschlüsselung ruhender Daten
Alle Kundendaten werden im Ruhezustand mit AES-256 verschlüsselt. Die Schlüsselverwaltung übernimmt Google Cloud mit von Google verwalteten Schlüsseln. Auch Datenbank-Backups sind verschlüsselt.
Verschlüsselung bei der Übertragung
Alle Daten werden bei der Übertragung mit TLS 1.2 oder höher verschlüsselt. Wir erzwingen HSTS (HTTP Strict Transport Security) und nutzen Certificate Pinning, wo anwendbar.
Zugriffskontrollen
Internes Zugriffsmanagement
Der Zugriff auf Produktivsysteme ist streng auf befugtes Personal beschränkt, das ihn für seine Aufgaben benötigt. Jeder Zugriff auf Produktivdaten und -systeme wird lückenlos protokolliert.
Single Sign-On (SSO)
SecureSlate unterstützt SSO auf Basis von SAML 2.0 und OIDC für die Anmeldung von Kunden. Enterprise-Kunden können SSO erzwingen, um einheitliche Authentifizierungsrichtlinien in ihrer gesamten Organisation sicherzustellen.
Sicherheitspraktiken im Team
Alle Teammitglieder von SecureSlate absolvieren beim Onboarding und danach jährlich eine Security-Awareness-Schulung. Wir setzen starke Passwortrichtlinien, Geräteverschlüsselung und Bildschirmsperren für alle Firmengeräte durch.
Löschung von Konten
Löschung von Daten beantragen
Kunden können die Löschung ihres Kontos und aller zugehörigen Daten beantragen, indem sie sich an support@getsecureslate.com wenden oder die Kontoeinstellungen nutzen. Löschanträge werden gemäß unseren Richtlinien zur Datenaufbewahrung und den geltenden gesetzlichen Anforderungen bearbeitet.
Frist für die Löschung
Wir schließen die Löschung innerhalb von 30 Tagen nach Eingang eines verifizierten Antrags ab. Dies umfasst:
- Aktive Datenbankeinträge
- Zwischengespeicherte Daten und CDN-Inhalte
- Protokolldaten (innerhalb der für Sicherheit und Compliance erforderlichen Aufbewahrungsfristen)
- Backup-Daten (mit der Rotation der Backups, in der Regel innerhalb von 90 Tagen)
Manche Daten können länger aufbewahrt werden, wenn dies gesetzlich vorgeschrieben ist oder berechtigten geschäftlichen Zwecken dient, etwa der Betrugsprävention, Sicherheitsuntersuchungen oder der Erfüllung rechtlicher Pflichten.
Meldung von Schwachstellen
Sicherheitskontakt
Wenn Sie glauben, eine Sicherheitslücke in SecureSlate entdeckt zu haben, melden Sie sie bitte an security@getsecureslate.com. Wir fördern eine verantwortungsvolle Offenlegung und arbeiten mit Ihnen an der Behebung bestätigter Probleme.
Unsere Reaktionszusage
Wir bestätigen den Eingang von Schwachstellenmeldungen innerhalb von 2 Werktagen. Unser Sicherheitsteam bewertet gemeldete Probleme und informiert Sie über den Stand der Untersuchung und Behebung. Wir streben an, kritische Schwachstellen innerhalb von 30 Tagen zu beheben.
Bug-Bounty-Programm
SecureSlate betreibt derzeit kein öffentliches Bug-Bounty-Programm. Wir schätzen die verantwortungsvolle Offenlegung durch Sicherheitsforschende und würdigen ihre Beiträge, wo es angemessen ist.
Safe Harbor
Wir gewähren Safe Harbor für Sicherheitsforschende, die:
- sich in gutem Glauben bemühen, Datenschutzverletzungen und Dienstunterbrechungen zu vermeiden
- nicht auf Daten anderer zugreifen, sie verändern oder löschen
- ausreichende Informationen bereitstellen, um die Schwachstelle nachzuvollziehen und zu verifizieren
- Schwachstellen nicht öffentlich machen, bevor wir angemessen Zeit zur Behebung hatten
Gegen Forschende, die diese Grundsätze einhalten, gehen wir nicht rechtlich vor.
Für weitere Sicherheitsinformationen oder um Dokumentation anzufordern, kontaktieren Sie uns unter security@getsecureslate.com.
